PT-2021-11945 · Veritas · Veritas Desktop/Laptop Option

Publicado

2021-01-06

·

Atualizado

2021-01-12

·

CVE-2020-36165

CVSS v3.1

9.3

Crítica

VetorAC:L/AV:L/A:H/C:H/I:H/PR:N/S:C/UI:N
**Nome do software vulnerável e versões afetadas:
Versões do Veritas Desktop and Laptop Option (DLO) anteriores à 9.4
Descrição:
Uma vulnerabilidade no Veritas Desktop and Laptop Option (DLO) permite que um usuário com privilégios limitados crie um arquivo de configuração malicioso capaz de carregar um mecanismo OpenSSL malicioso, resultando na execução de código arbitrário como SYSTEM quando o serviço é iniciado. Isso concede ao invasor acesso de administrador no sistema, permitindo que ele acesse todos os dados e aplicativos instalados. A vulnerabilidade afeta tanto as instalações do servidor DLO quanto as do cliente.
Recomendações:
Para versões anteriores à 9.4, atualize para a versão 9.4 ou posterior para resolver a falha. Como solução alternativa temporária, considere restringir o acesso ao diretório C:/ReleaseX64/ssl para impedir que usuários com privilégios limitados criem um arquivo de configuração openssl.cnf malicioso.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2020-36165

Produtos afetados

Veritas Desktop/Laptop Option